Voltar
Fortinet alerta sobre falha crítica no FortiMail explorada em ataques zero-day

Alerta Crítico: Fortinet Adverte Sobre Falha Zero-Day no FortiMail Sendo Explorada

Aprofundamento CEVIU

Aprofundamento

A vulnerabilidade CVE-2026-104286 no FortiMail representa um risco crítico. Com CVSS 9.8, a falha explora uma combinação de path traversal (CWE-22) e NULL byte (CWE-158) para permitir que atacantes não autenticados gravem arquivos arbitrários e executem código via requisições HTTP na interface de gerenciamento. Na prática, isso significa que a validação de caminhos de arquivo é burlada, e caracteres nulos são usados para encerrar prematuramente strings, acessando diretórios e arquivos que não deveriam ser alcançáveis. Este ataque direto à interface de administração de um gateway de e-mail pode comprometer a confidencialidade e integridade da comunicação empresarial.

Esta não é a primeira vez que a Fortinet enfrenta explorações zero-day em seus produtos. Em 7 de abril de 2026, o CEVIU News noticiou um alerta da CISA sobre uma falha crítica no Fortinet FortiClient EMS, um produto de gestão de endpoints, também sob exploração ativa. Embora sejam produtos distintos, ambos os casos destacam a mira dos atacantes em infraestruturas de segurança da Fortinet, reiterando a necessidade de vigilância constante e aplicação rápida de mitigações, especialmente quando agências como a CISA impõem prazos, como o dia 4 de outubro para esta falha no FortiMail.

Por que isso importa

A exploração ativa de uma vulnerabilidade zero-day em um gateway de e-mail como o FortiMail é extremamente preocupante. Este tipo de sistema é uma porta de entrada e saída crucial para informações sensíveis em qualquer organização. Uma falha que permite a execução de código arbitrário e a escrita de arquivos pode levar a ataques de phishing mais sofisticados, exfiltração de dados, ou até mesmo o uso do servidor comprometido como pivô para ataques internos. A CISA exigir mitigação imediata de agências federais sublinha a seriedade da ameaça para qualquer empresa que dependa do FortiMail.

Linha do tempo

  1. CISA Alerta sobre Zero-Day Crítico da Fortinet em Exploração Ativa (FortiClient EMS).

  2. Alerta Crítico: Vulnerabilidades Zero-Day no SonicWall SMA1000 Estão Sendo Exploradas.

  3. Cisco Alerta Urgente: Zero-Day Crítico no ISE Sob Ataque Ativo.

  4. CISA Alerta Urgente: Falhas Críticas em Produtos Citrix NetScaler Estão Sendo Exploradas Globalmente.

  5. Fortinet Alerta Crítico: FortiMail Sendo Explorado em Ataques Zero-Day.

Perguntas frequentes

O que é a vulnerabilidade CVE-2026-104286?

É uma falha crítica, com CVSS 9.8, que afeta o FortiMail. Ela combina path traversal e NULL byte, permitindo que atacantes não autenticados gravem arquivos e executem código arbitrário através da interface de gerenciamento.

Quais versões do FortiMail estão sob ataque zero-day?

As versões impactadas e sob exploração ativa são FortiMail 7.2.0 a 8.0.1. Especificamente, as linhas 7.2 (até 7.2.9), 7.4 (até 7.4.8), 7.6 (até 7.6.6) e 8.0 (até 8.0.1) são as mais críticas.

Como as organizações podem mitigar o risco imediatamente?

A Fortinet recomenda desativar o recurso IBE (Identity-Based Encryption) ou restringir severamente o acesso à interface de gerenciamento do FortiMail. As correções definitivas virão nas próximas versões 7.4.9, 7.6.7 e 8.0.2.

O que significam 'path traversal' e 'NULL byte' nesta falha?

'Path traversal' permite que um atacante acesse arquivos e diretórios fora do caminho pretendido. 'NULL byte' (caractere nulo) é usado para finalizar uma string, enganando o sistema a processar apenas parte do caminho fornecido pelo atacante, permitindo o acesso e a manipulação indevida de arquivos.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
02 de outubro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser